OpenSSH加密套接字规格信息泄露漏洞


发布日期:2011-03-03
更新日期:2011-09-09

受影响系统:
OpenSSH OpenSSH 2.x
不受影响系统:
OpenSSH OpenSSH 2.9 p2
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 49473
CVE ID: CVE-2001-0572

OpenSSH是用安全、加密的网络连接工具代替了telnet、ftp、 rlogin、rsh 和 rcp 工具。

OpenSSH在加密套接字规范的实现上存在信息泄露漏洞,远程攻击者可利用此漏洞获取敏感信息。

在交互式的SSH会话中,用户的键盘输出可造成SSH客户端发送IP报文到SSH服务器,远程服务器将输入的字符返回给用户,SSH服务器发送IP报文到SSH客户端。此动作可在报文数据中形成可识别的模式,泄露用户活动信息。

<*来源:Solar Designer (solar@openwall.com)
 
  链接:http://www.kb.cert.org/vuls/id/596827
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

OpenSSH
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.openssh.com/

相关内容